Wróć do Insights
Bezpieczeństwo8 min czytania

Oszustwa na E-Rechnung: email to słaby punkt niemieckiej e-faktury

Niemiecki mandat formatu zostawił rurę stronom. Większość wybrała email. Tam siedzi przechwycenie faktury i podmiana danych bankowych. Oto schemat oszustwa i obowiązek weryfikacji.

Oszustwa na E-Rechnung: email to słaby punkt niemieckiej e-faktury

KSeF uwierzytelnia fakturę w węźle państwa. Hiszpański model pięciu narożników stawia platformę i kopię do AEAT na każdej wysyłce B2B. Niemcy uwierzytelniły format i zostawiły transport rynkowi. Rynek wybrał email.

To jest teraz powierzchnia oszustwa.

Co atakujący robią naprawdę

Dokument nadal jest fakturą, której nabywca oczekuje. Przestępstwo to podmiana, nie wymyślenie dokumentu od zera.

Przechwycenie skrzynki. Skrzynka dostawcy albo reguła przekazywania jest skompromitowana. Wychodzące faktury są zdejmowane z toru. Nabywca dostaje plik, który wygląda jak ZUGFeRD dostawcy: logo, pozycje, termin. IBAN należy do atakującego. ZUGFeRD pokazuje warstwę PDF, więc człowiek czyta PDF. Mało kto w AP otwiera XML. Gdy XML i PDF się rozjeżdżają, PDF wygrywa płatność.

Domeny bliźniacze. rechnung@lieferant-gmbh.com to nie rechnung@lieferantgmbh.com. SMTP doręczy oba. Załącznik może być wyglądającą na ważną XRechnung z innym IBAN w PaymentMeans (BT-84) i inną nazwą odbiorcy płatności.

Fałszywe pliki ustrukturyzowane. Od 1 stycznia 2025 każda niemiecka firma musi przyjmować pliki EN 16931. Atakujący wiedzą, że zespoły AP usłyszały „XML to prawdziwa faktura". Dobrze zbudowana XRechnung, która nie pada na żadnym sprawdzeniu schematu, nadal może wskazać złego wierzyciela. Poprawność schematu to nie tożsamość.

Oszustwo callback na plecach prawdziwej wysyłki. Prawdziwa faktura dochodzi. Drugi mail, minuty później, „prostuje dane bankowe" bo „audyt" albo „nowy partner faktoringu". Drugi mail jest przestępstwem. Pierwszy był przynętą.

To ta sama rodzina co podmiana danych bankowych na polskich fakturach PDF, opisana w naszym wcześniejszym tekście o tym schemacie. Niemiecki skręt: prawna faktura to teraz dane ustrukturyzowane, więc IBAN żyje w polu, które oprogramowanie AP chętnie zaimportuje.

Co nie jest kontrolą

ArtefaktCo dowodziCzego nie dowodzi
Potwierdzenie odczytu albo piksel otwarciaKtoś wyrenderował wiadomośćTożsamości nadawcy, integralności pliku, właściwego IBAN
Przejście DKIM / SPFDomena nadawcza autoryzowała sesję SMTPŻe właściciel domeny chciał tej faktury, albo że XML jest nietknięty po wysyłce
Ładna warstwa PDF w ZUGFeRDPrezentacja czytelna dla człowiekaŻe BT-84 zgadza się z kartoteką dostawcy
Wątek „potwierdź, że dostaliście fakturę"RozmowęInstrukcji płatności

Wewnętrzne procedury kontrolne, kwalifikowany podpis elektroniczny albo porozumienie EDI to metody z listy BStBK na autentyczność i integralność. Peppol dokłada tożsamość uczestnika w Access Point. Email nie dokłada żadnej z nich, dopóki ich nie nałożysz.

Obowiązki odbiorcy, które naprawdę ruszają pieniądze

Odliczenie VAT naliczonego nadal wymaga prawidłowej faktury. Zapłata na zły IBAN to twoja strata, nie urzędu. Wbuduj sprawdzenie w AP, nie w slajd szkoleniowy.

  1. Płać z kartoteki, nie z faktury. IBAN na fakturze to propozycja. IBAN w zatwierdzonym rekordzie dostawcy to instrukcja. Zmiana BT-84 albo nazwy odbiorcy płatności to wniosek o zmianę dostawcy. Potrzebuje drugiego kanału: znanego numeru telefonu, aktualizacji metadanych Peppol, nie odpowiedzi na mail z fakturą.
  2. Różnicuj XML, nie PDF. Przy ZUGFeRD porównaj PaymentMeans w osadzonym XML z kartoteką. Jeśli patrzysz tylko na warstwę PDF, czytasz reklamę.
  3. Dedykowana skrzynka na faktury, bez publicznego przekazywania. rechnungen@ z dwiema osobami, które nią rządzą. Nie ładuj faktur do wspólnego Gmaila i prywatnej skrzynki „dla szybkości".
  4. Blokada przy pierwszym dostawcy i przy zmianie odbiorcy płatności. Nowi dostawcy i zmiany IBAN czekają. Cykliczne faktury na niezmieniony IBAN mogą księgować się same.
  5. Peppol albo EDI dla każdego, komu płacisz co miesiąc. Jeśli dany dostawca to więcej niż drobny ułamek twoich wypłat, zdejmij go z SMTP.

Wystawcy mają lustrzany obowiązek. Środki płatności wpisuj w pola ustrukturyzowane, trzymaj je zbieżne z warstwą PDF i nie wysyłaj „zaktualizowanych danych bankowych" ze skrzynki marketingowej. Jeśli faktorujesz należności, nowy odbiorca płatności musi wejść jako udokumentowana cesja, nie jako przypis w mailu.

Dlaczego portal albo Access Point zwęża okno

Wysyłka Peppol idzie na ID uczestnika, nie na skrzynkę, którą internet zgadnie. Relacja z Access Point jest umowna. Podmiana BT-84 nadal możliwa, gdy skompromitowany jest wystawca, ale atakujący nie siedzi już na przewodzie między dwoma konsumenckimi hostami poczty. EDI to ta sama idea, starszą rurą.

Email zostanie w mieszance przez 2027 i 2028 dla małych kontrahentów. Traktuj go jako kanał niskiej pewności: dodatkowe wstrzymania, zero zmian IBAN w tym wątku, diff XML wobec kartoteki. Nie kupuj produktu, którego jedyna opowieść o oszustwie brzmi „śledzimy, czy otworzyli mail".

Plandesk trzyma IBAN odbiorcy płatności na rekordzie dostawcy, wpisuje je do e-faktury z tego rekordu i flaguje wysyłkę, gdy ustrukturyzowane środki płatności się nie zgadzają. Wybór kanału jest według nabywcy. Śledzenie otwarć nie wchodzi do pakietu dowodów.

Niniejszy materiał ma charakter informacji ogólnej i nie stanowi porady prawnej ani podatkowej. W konkretnej sytuacji zweryfikuj aktualne przepisy lub skonsultuj się z doradcą.